2026-10-08 16:23:48
icon loading...

曼哈顿法院裁定DeFi漏洞利用构成犯罪,5330万美元被盗案定罪

摘要
2026年10月7日,曼哈顿联邦法院陪审团裁定一名36岁安全顾问因利用Uranium Finance协议漏洞盗取约5330万美元,犯有计算机欺诈与洗钱罪。判决明确技术可行性不等于法律许可,对去中心化金融生态产生深远影响。

2026年10月7日,曼哈顿联邦法院的一个陪审团作出裁决,认定一名来自马里兰州的36岁安全顾问在2021年通过两次攻击行为,从去中心化交易所Uranium Finance中非法获取约5330万美元资产,构成计算机欺诈与洗钱罪。

检方指控其利用智能合约中的算术缺陷,在未部署恶意代码的情况下,通过调用公开函数实现资金提取。辩护方主张其操作符合代码逻辑,属于规则内行为,但陪审团仅用不到两个小时审议即驳回该观点,显示出对“代码即法律”理念的否定。

漏洞本质:成对合约中的百倍误差

Uranium Finance在BNB Chain上运行的流动性池依赖于成对合约(Pair Contract),负责管理代币储备并计算兑换比例。2021年迁移过程中引入的重算机制存在严重缺陷——合约将自身持仓误判为实际金额的一百倍。这一漏洞使攻击者能以极小投入换取巨额收益。

第一次攻击发生于2021年4月8日,盗取约140万美元;第二次攻击发生在4月28日,波及26个流动性池,导致协议紧急关停。综合多方数据,损失总额介于5330万至5720万美元之间,其中检方确认第二次攻击金额为约5330万美元。

审判意义:技术可行≠合法可为

长期以来,“代码即法律”被视为去中心化协议的核心信条,认为只要行为在合约允许范围内,就不应承担法律责任。然而,本次判决明确区分了技术上的可执行性与法律上的合法性。

陪审团拒绝采纳“未欺骗、未入侵”的辩护理由,强调即便所有操作均基于公开接口,若造成重大财产损失且伴随资金清洗行为,仍可构成刑事犯罪。这标志着司法系统开始将加密资产盗窃视为传统财产犯罪处理。

资金流向与追回进展

起诉书显示,部分赃款经由Tornado Cash等混合器流转,并被用于购买高价值实物资产,包括一张价值50万美元的黑莲花交易卡牌和一套总值逾60万美元的古代罗马银币。这些链下消费成为调查关键突破口,暴露了匿名性的局限。

截至2025年2月24日,执法机构已扣押约3100万美元资产,约占总损失的一半。但这些资金是否能返还给原始存款人尚无定论,需通过法律程序提交证据并完成申请流程。由于协议已停运,缺乏法务支持,受害者面临长期等待。

DeFi风险再审视:审计无法覆盖持续演化

尽管项目曾经历多次智能合约审计,但缺陷仍在迁移后出现,说明审计仅针对特定版本代码,不具备持续有效性。一旦合约升级而未重新审查,风险即被引入。

因此,投资者必须核实审计报告是否公开、是否对应当前合约地址。否则,即使拥有“已审计”标签,也无法确保资金安全。

监管边界:欧盟与德国的差异

MiCA法规虽要求持牌交易所接受监管,但明确将真正去中心化的协议排除在外。只有当协议在技术与治理层面完全去中心化,且无任何实体作为交易对手时,才可豁免许可要求。

这意味着在流动性池中,用户面对的是一个无责任主体的代码系统。德国监管机构BaFin虽警告无证发行物,但对代码缺陷本身无权干预或修复。

德国法律现状:尚未形成先例

此案依据美国法律作出,对德国法院无约束力。目前德国最高法院未就漏洞利用是否构成刑事犯罪作出裁决。根据现有法律评论,仅有在存在欺骗意图或干扰数据的情况下,才可能触犯刑法第303a条。

因此,德国境内受害者面临责任不清、追责困难的局面。报警仍具价值,可为后续资金分配提供记录基础,但快速获赔可能性极低。

税务与资产保管建议

因漏洞造成的资产损失不属于正常交易行为,是否可用于税务抵扣取决于完整记录。建议使用加密货币税务软件和投资组合跟踪工具,保留每笔存款的时间、金额与来源信息。

此外,应将长期持有的资产置于个人托管中,避免存入未经充分审查的流动性池。硬件钱包比较工具可帮助选择合适设备,同时定期撤销合约授权,防止权限滥用。

未来展望:刑期待定,影响深远

被告将于2027年2月16日接受量刑,最高刑罚分别为十年(计算机欺诈)和二十年(洗钱)。虽然法定上限已定,但最终判决由法院独立决定。

此案件反映出美国司法体系正逐步将加密货币相关犯罪纳入传统财产犯罪框架。对于欧洲市场而言,只要现行法规仍将去中心化协议排除在外,用户风险仍需自行承担。曼哈顿判决虽具标志性意义,但并未改变结构性现实。

声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
回顶部